2017年中国移动应用安全服务行业白皮书_35页_3mb
报告摘要
中国移动应用安全服务行业白皮书总结(2017)
核心内容
本白皮书系统分析了2017年中国移动应用安全服务行业的发展现状、行业格局、未来趋势及安全防护手段。随着移动互联网的快速发展,移动应用安全问题日益突出,行业面临诸多挑战,但也蕴含巨大机遇。
主要观点
- 移动应用安全服务是指覆盖应用开发、发布、分发及使用全生命周期的安全解决方案,包括开发咨询、安全咨询及安全保障等。
- Android平台虽具备一定的安全机制(如签名机制、权限控制、沙箱机制),但其开源性、开放性及版本碎片化等问题,使得平台本身存在安全隐患。
- 移动应用常见攻击类型包括权限滥用、逆向分析、二次打包、篡改、恶意扣费、信息窃取、远程控制、恶意传播、资费消耗、系统破坏、诱骗欺诈和流氓行为等。
- 安全防护手段主要包括安全检测、安全加固和安全监测,其中加固是核心手段,通过加壳、加密等方式保护应用代码,防止逆向和篡改。
- 行业挑战包括市场不规范、行业标准缺失、监管不足、恶意软件持续增长等;而机遇则包括用户普及率上升、移动应用市场细分、物联网发展等。
关键信息
Android平台结构及特点
- Android平台分为四个层次:应用层、应用框架层、运行环境层(含Dalvik虚拟机)、Linux内核层。
- Dalvik虚拟机通过解释dex文件执行Java字节码转换后的代码,使应用在Android设备上运行。
- APK文件结构包含配置文件、二进制代码、资源文件等,其中classes.dex是核心可执行文件。
Android平台不足
- Linux提权攻击:攻击者可获取Root权限,对系统进行非法操作。
- 非法系统篡改:攻击者可植入非法程序,破坏系统完整性。
- APK逆向破解:由于代码执行机制,应用易被反编译,导致核心算法泄露。
- 伪造应用签名:签名漏洞使得攻击者可伪造合法应用,绕过验证机制。
- 模糊的权限声明:用户无法明确了解应用的真实权限意图,影响决策。
- 作用受限的数据保护机制:仅依赖文件系统加密,无法有效保护运行时数据。
安全防护手段
- 安全检测:包括人工渗透测试和自动化检测,重点发现代码漏洞和不安全API使用。
- 安全加固:通过加壳、加密、混淆等方式保护应用代码,防止逆向和篡改。
- 安全监测:基于大数据分析和渠道管理,识别仿冒应用并提供实时监控。
市场特点
- 市场集中度较高,但尚未出现龙头企业,准入门槛较低。
- 市场玩家分布包括互联网巨头和垂直创业企业,前者提供广泛服务,后者专注于细分行业。
- 投融资情况显示融资规模集中在千万级别,早期项目居多,B轮后融资金额迅速增长。
- 市场发展驱动力包括政策推动、恶意软件泛滥、用户普及率上升、应用下载量增长、物联网发展等。
行业趋势
- 安全检测向智能化发展:人工智能和机器学习技术逐步应用于安全检测,提升检测效率和准确率。
- 安全生态圈形成:企业开始构建覆盖终端设备、电信运营商、应用开发商、下载渠道等的完整安全生态闭环。
市场主要参与者
- 梆梆安全:提供全生命周期安全服务,涵盖APP安全保护、威胁情报、应急响应等,产品体系全面,解决方案多样化。
- 通付盾:专注于金融科技安全,提供检测、加固、监测、威胁感知等一体化服务,业务覆盖广泛。
- 爱加密:以威胁感知为核心,提供安全开发、测试、检测、加固、监测等综合服务,技术先进,兼容性强。
- 360加固保:提供安全扫描、加固、监测服务,保障应用不被篡改和二次打包,提升应用安全性。
行业前景
- 随着移动应用市场的持续增长和物联网的兴起,移动应用安全服务市场将更加繁荣。
- 安全服务企业需不断优化加固技术、加强数据监测与分析能力,以应对日益复杂的攻击手段。
- 行业将朝着智能化、生态化、标准化方向发展,形成更加完善的移动应用安全体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载